Biometría y control de acceso: qué cambia tras la anulación de la guía de la AEPD

El uso de huellas dactilares, reconocimiento facial y otros sistemas biométricos para controlar accesos o registrar la jornada laboral sigue generando dudas entre empresas y responsables de protección de datos.

La reciente anulación judicial de la guía sobre biometría publicada en 2023 ha añadido todavía más confusión. Sin embargo, conviene aclarar algo desde el principio: la anulación de la guía no supone que utilizar biometría para fichar sea automáticamente legal.

Lo que se ha cuestionado es la forma jurídica utilizada para establecer determinados criterios, no las obligaciones que impone el Reglamento General de Protección de Datos (RGPD).

La guía fue anulada por una cuestión formal

La Audiencia Nacional anuló la guía de la Agencia Española de Protección de Datos sobre tratamientos de control de presencia mediante sistemas biométricos.

La clave está en que el tribunal no resolvió que estos sistemas pudieran utilizarse libremente. La cuestión se centró en que una guía no podía establecer determinados criterios con efectos frente a terceros cuando, por su naturaleza, deberían haberse tramitado mediante otro instrumento normativo.

Por tanto, la decisión judicial no elimina la necesidad de analizar cuidadosamente cualquier tratamiento de datos biométricos.

El dato biométrico sigue siendo especialmente protegido

Las huellas dactilares, los patrones faciales y otros identificadores biométricos continúan dentro del ámbito del artículo 9 del RGPD cuando se utilizan para identificar de manera unívoca a una persona.

Esto implica que su tratamiento parte de una prohibición general y necesita encontrar una excepción válida que permita utilizar dichos datos.

Además, siguen siendo relevantes principios como la proporcionalidad, la necesidad, la minimización de datos y la existencia de alternativas menos intrusivas.

Una cuestión técnica que puede cambiar el nivel de riesgo

Uno de los elementos más interesantes del debate actual no es únicamente jurídico.

También importa cómo funciona técnicamente el sistema biométrico.

Existe una diferencia importante entre almacenar las plantillas biométricas de todos los trabajadores en una base de datos centralizada y utilizar sistemas en los que la referencia biométrica permanece bajo el control del propio usuario.

Por ejemplo, una solución que conserve la plantilla en un dispositivo personal, protegida mediante cifrado y diseñada para evitar su vinculación con otros sistemas, puede presentar un nivel de riesgo diferente al de una base biométrica central gestionada exclusivamente por la empresa.

Esto no hace desaparecer el RGPD, pero sí puede influir decisivamente en la evaluación de riesgos y en las medidas necesarias.

La empresa debe demostrar que la biometría es necesaria

Otro punto fundamental es el principio de necesidad.

No debería utilizarse biometría simplemente porque resulte cómoda, moderna o porque el proveedor tecnológico la ofrezca.

La organización debe poder justificar por qué necesita utilizar ese sistema y por qué otras alternativas menos invasivas no ofrecen un resultado equivalente.

Si existen tarjetas, códigos personales, aplicaciones u otros mecanismos capaces de cumplir el mismo objetivo con menor impacto sobre la privacidad, será necesario valorar seriamente esas opciones.

En protección de datos, la necesidad no debería darse por supuesta: debe poder justificarse.

¿Puede utilizarse el consentimiento?

El consentimiento constituye otro de los grandes debates.

Tradicionalmente ha resultado especialmente complicado considerarlo plenamente libre en el ámbito laboral debido al desequilibrio existente entre empresa y trabajador.

Sin embargo, el escenario puede cambiar cuando existe una alternativa auténtica al sistema biométrico.

Para que esa opción tenga valor, la persona que rechace utilizar biometría no debería sufrir perjuicios, retrasos, costes adicionales o condiciones menos favorables.

No basta, por tanto, con ofrecer teóricamente otro sistema. La alternativa debe ser realmente equivalente.

La evaluación de impacto gana protagonismo

Una de las consecuencias prácticas más importantes es que las organizaciones tendrán que realizar un análisis mucho más detallado de sus propios sistemas.

Antes de implantar un mecanismo biométrico deberían estudiarse, entre otras cuestiones:

  • dónde se almacenan las plantillas biométricas;
  • quién puede acceder a ellas;
  • si son reversibles o reutilizables;
  • qué alternativas existen;
  • qué consecuencias tendría una brecha de seguridad;
  • y si el tratamiento es realmente proporcional al objetivo perseguido.

Cuando el tratamiento pueda generar un riesgo elevado para los derechos y libertades de las personas, la evaluación de impacto en protección de datos será una herramienta esencial.

La anulación de una guía no rebaja las exigencias del RGPD

Este es probablemente el mensaje más importante.

La desaparición de una determinada interpretación administrativa no significa que desaparezcan los principios y garantías europeos en materia de protección de datos.

Las empresas que quieran utilizar biometría para control horario o control de acceso deberán seguir pudiendo explicar por qué la utilizan, qué datos recogen, dónde se almacenan, quién los controla y por qué no existe una alternativa menos intrusiva igualmente eficaz.

La diferencia es que el análisis será cada vez más técnico y específico para cada solución.

En biometría, ya no basta con preguntar si se puede utilizar una huella para fichar.

La pregunta correcta es mucho más amplia: ¿cómo funciona realmente ese sistema y podemos justificar jurídicamente cada uno de sus riesgos?

Contáctanos en info@legalauditors.es